Диплом: Внедрение системы контроля и управления доступом в компании АО "РНТ"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
64
Рисунок 16. Данные с камеры видеонаблюдения
СКУД обладает системой распознавания сотрудников по данным,
полученным с камеры видеонаблюдения. Результат работы системы распознавания
представлен на рисунке 17.
Рисунок 17. Результат работы системы распознавания
Интеграция СКУД с Active Directory позволяет синхронизировать учётные
записи объектов доступа СКУД в Active Directory. Для настройки синхронизации
необходимо установить флажок «Активировать интеграцию с Active Directory»,
при этом становится доступен редактор доменов (рисунок 18).
65
Рисунок 18. Активация интеграции Active Directory
Настройка компонентов Active Directory представлена на рисунке 19.
Рисунок 19. Настройка компонентов Active Directory
После того как сотрудникам организации присвоены учетные записи, они
отображаются в дереве иерархии Active Directory (рисунок 20).
66
Рисунок 20. Иерархия Active Directory
После настройки компонентов Active Directory сотрудник может входить в
свою учётную запись Active Directory только находясь в одной из разрешённых зон
доступа.
СКУД обладает функционалом управления инженерно-техническими
устройствами контроля и управления доступом. К таким устройствам относятся
терминалы для чтения карт. Для настройки терминала необходимо выбрать
перечень действий, которые будут осуществляться, когда сотрудник прикладывает
карту к считывающему устройству (рисунок 21).
Рисунок 21. Настройка действий при чтении карты
В системе предусмотрены следующие действия:
Искать код в базе - при считывании кода карточки программа будет
искать в базе считанный код. При нахождении такого кода программа перейдёт на
вкладку «Персонал» и выделит в списке сотрудника, посетителя или автомобиль,
67
которому присвоен этот код. При отсутствии считанного кода в базе программа
выдаст сообщение «Не найдено».
Копировать код в буфер обмена. Считанный код будет автоматически
помещаться в буфер обмена Windows.
Записывать код в файл Считанный код будет автоматически
помещаться в выбранный файл. Программа предложит выбрать путь и имя файла, в
который будут записываться считанные коды пропусков. Запись происходит
построчно, последний считанный код добавляется в конец списка.
Присваивать код текущему объекту. Считанный код будет помещаться
в поле «Код» выделенного в списке объекта доступа. Если при считывании будет
выделен элемент списка, не являющийся сотрудником, пропуском посетителя или
автомобилем, программа выдаст соответствующее предупреждение.
Создание, редактирование и удаление режимов, исключений и приказов
осуществляется на вкладке «Режимы». Каждый режим определяет набор
интервалов доступа (раздельно на вход и на выход) и рабочих графиков для
каждого дня. Интервалы доступа используются системой для решения о том,
пускать или не пускать объект доступа в заданное время и в заданном направлении.
Рабочие графики (начало и окончание рабочего дня, начало и окончание
обеденного перерыва) используются системой при получении отчётов об
отработанном времени и о нарушениях рабочего режима (опозданиях, отсутствия в
рабочее время и т.д.). Параметры вкладки «Режимы» представлены на рисунке 22.
Рисунок 22. Параметры вкладки «Режимы»
68
Для настройки рабочего времени необходимо найти даты периода, как
показано на рисунке 23 и ввести его название (рисунок 24).
Рисунок 23. Поиск диапазона дат
Рисунок 24. Ввод параметров периода
Затем зададим режимы доступа к отделам организации (рисунок 25).
Рисунок 25. Настройка доступа к отделам организации
Зададим режим доступа для конкретных сотрудников организации (рисунок
26). Для этого нажмем кнопку «Назначить персонал, попадающий под действие». В
открывшемся окне выделим нужные объекты в левой панели и нажмем кнопку
«вправо».
69
Рисунок 26. Настройка доступа для сотрудников организации
Введем перечень точек доступа, к которым применим режим доступа
(рисунок 27).
Рисунок 27. Редактирование точек доступа
Для объекта «Турникет 1» зададим время доступа (рисунок 28).
70
Рисунок 28. Настройка режима пропуска объекта
3.2. Расчет экономической эффективности проекта
Чтобы оценить экономическую эффективность инвестиций в
информационную инфраструктуру организации применяют метод вычисления
показателей, позволяющих осуществить оценку экономической эффективности
инвестиционных проектов, обеспечивающих информационную безопасность
данных.
Расчет экономической эффективности базируется на следующем
утверждении: с одной стороны, нарушения функций защиты конфиденциальных
данных влекут за собой нанесение ущерба, с другой стороны, чтобы обеспечить
защиту информации, необходимо произвести финансовые вложения [23]. Сумма
полной ожидаемой стоимости защиты информации равна сумме произведенных
расходов на защиту данных и сумме потерь от возможного нарушения.
Исходя из перечисленных положений, становится очевидным, что
оптимальное решение заключается в выделении средств на обеспечение защиты
информации, которые минимизировали сумму затрат на обеспечение защиты
информации.
71
Таким же образом становится очевидным, что оценить сумму
экономического эффекта от проводимых мероприятий, направленных на защиту
информации, можно сопоставив величину объема предотвращенного ущерба и
степень снижения уровня риска для информационных активов организации.
Для использования этого метода необходимо учитывать следующие
моменты:
величину ожидаемых потерь при нарушении защиты информации;
зависимость уровня защищенности от средств, которые затрачены на
обеспечение защиты информации.
Чтобы вычислить уровень затрат (Ri), который бы обеспечивал
необходимый уровень защищенности информации, необходимо выявить:
полный комплекс угроз информации;
вероятность потенциальной опасности для информации для каждой из
угроз;
сумму затрат, необходимых для нейтрализации угроз.
В связи с тем, что при принятии решения о сумме затрат на обеспечение
безопасности, необходимо принимать во внимание что сумма затрат должна быть
равна сумме ожидаемых при осуществлении угроз безопасности. Поэтому для
расчета суммы затрат нужно с точностью определить сумму потерь. Для
определения этого уровня используется методика, определяющая уровень затрат в
зависимости от уровня возможных потерь от i-й угрозы информации:
R
i
= 10
(Si + Vi – 4)
, где: (1)
показатель Si характеризует возможную частоту возникновения
соответствующей угрозы;
показатель Vi обозначает размер возможного ущерба при ее
возникновении.
Величины Si и Vi принимают значения, представленные в таблице 8.
Таблица 8
Значения коэффициентов Si и Vi
Ожидаемая (возможная) частота появления
угрозы
Предполагаемое
значение Si
Почти никогда
0
1 раз в 1 000 лет
1
1 раз в 100 лет
2
72
1 раз в 10 лет
3
1 раз в год
4
Ожидаемая (возможная) частота появления
угрозы
Предполагаемое
значение Si
1 раз в месяц (примерно, 10 раз в год)
5
1-2 раза в неделю (примерно 100 раз в год)
6
3 раза в день (1000 раз в год)
7
Значение возможного ущерба
при проявлении угрозы, руб.
Предполагаемое
значение Vi
30
0
300
1
3 000
2
30 000
3
300 000
4
3 000 000
5
30 000 000
6
300 000 000
7
Размер суммарной величины потерь можно вычислить по формуле:
(2)
где коэффициент N обозначает количество угроз информационным активам.
Для того чтобы рассчитать показатели экономической эффективности
необходимо рассчитать стоимость осуществления угроз информационной
безопасности компании. Для оценки суммы потерь применяются либо
статистические, либо экспертные методы. При применении первой группы методов
может статистические данные могут отсутствовать или быть недостаточными, или
недоступными для процесса принятия решений. Поэтому для расчета величины
потерь был использован методы экспертной оценки.
Оценка величины потерь для серверного оборудования и ПК сотрудников
организации рассчитывается на основании расчета замены оборудования
аналогичными техническими средствами и суммы экономической выгоды от
простоя в работе организации. Сумма серверного оборудования филиала компании,
согласно ведомости учета основных средств, составляет 500 000 рублей. Сумма
компьютеров сотрудников организации составляют 200 000 рублей. В ходе
применения метода экспертной оценки было принято допущение, что в случае
осуществления природных и антропогенных угроз информационной безопасности
выйдет из строя 30% оборудования. В случае хищения или выхода из строя
серверного оборудования, затраты на замену составят от 30 000 до 90 000 рублей в
зависимости от масштабов ущерба. Затраты на восстановление работы
N
=i
RiR
1
73
рассчитываются как сумма оплаты труда сотрудников для восстановления данных.
В зависимости от объема утраченных данных может потребоваться до 5 рабочих
дней (40 часов) на восстановление данных. При заработной плате 60 тыс. руб.
сумма заработной платы в час составит 340 рублей. На основании этих данных
рассчитаем максимальную сумму величины потерь:
340 * 40 = 13 600 рублей
Сумма упущенной экономической выгоды, рассчитанная методом
экспертной оценки, составит 60 000 рублей.
Величина потерь информационных ресурсов организации складывается из
суммы упущенной экономической выгоды, вызванной неисправностями
программного обеспечения и технических средств, и из суммы, которая
потребуется на восстановление данных сотрудниками компании. Сумма
упущенной выгоды согласно экспертной оценке составила 80 000 рублей. Затраты
на восстановление работы и данных составят 13 600 рублей.
Величина потерь от осуществления угроз безопасности финансовым
документам складывается из суммы возможных штрафных санкций от
государственных органов, наложенных за отсутствие документов, суммы
упущенной экономической выгоды и суммы затрат на восстановление
документации. Сумма штрафных санкций составляет от 20 до 50 тыс. руб. Сумма
упущенной выгоды согласно экспертной оценке составит 30 000 рублей.
Среднечасовая зарплата бухгалтера составляет 232 рубля. Для восстановления
документации может потребоваться от 4 до 20 часов. Максимальная величина
затрат на восстановление документации составит 4 640 рублей. Результаты расчета
представлены в таблице 9.
Таблица 9
Величины потерь (рисков) для критичных информационных
ресурсов до внедрения/модернизации системы защиты
информации
Актив
Угроза
Величина
потерь
(тыс.руб.)
Информационные
ресурсы
Злоупотребление правами
15 000
Нарушение обслуживания информационной
системы
80 000
Порча данных
93 600
Отказ в осуществлении деятельности
80 000
Отказ оборудования
80 000

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран